
DetectionLabELK é um fork do DetectionLab com a stack ELK em vez do Splunk.

DetectionLabELK é um fork do DetectionLab de Chris Long com a pilha ELK em vez do Splunk.
DetectionLabELK é o laboratório perfeito para usar se você quiser construir capacidades de detecção eficazes. Foi projetado pensando nos defensores. Seu objetivo principal é permitir que as equipes azuis construam rapidamente um domínio Windows que vem pré-carregado com ferramentas de segurança e algumas práticas recomendadas em relação às configurações de registro do sistema. Pode ser facilmente modificado para atender à maioria das necessidades ou expandido para incluir hosts adicionais.
Um caso de uso popular para DetectionLabELK é quando você considera adotar o framework MITRE ATT&CK e gostaria de desenvolver detecções para suas táticas. Você pode usar DetectionLabELK para executar rapidamente testes atômicos, ver quais logs estão sendo gerados e compará-los com seu ambiente de produção. Desta forma, você pode:
\\wef\pslogsDC - Controlador de Domínio Windows 2016
WEF - Servidor Windows 2016
Win10 - Estação de Trabalho Windows 10
Logger - Ubuntu 18.04
Usar Vagrant Cloud Boxes - ETA ~2 horas.
vagrant plugin install vagrant-reload.git clone https://github.com/cyberdefenders/DetectionLabELK.git a partir da linha de comando OU baixe diretamente via este link.cd para "DetectionLabELK/Vagrant" e execute vagrant up.Construir Boxes do Zero - ETA ~5 horas.
vagrant plugin install vagrant-reload.git clone https://github.com/cyberdefenders/DetectionLabELK.git a partir da linha de comando OU baixe diretamente via este link.cd para o diretório base "DetectionLabELK" e construa o laboratório executando ./build.sh virtualbox (Mac & Linux) ou ./build.ps1 virtualbox (Windows).DetectionLabELK/Vagrant e execute vagrant status. As quatro máquinas (wef, dc, logger e win10) devem estar em execução. Se uma das máquinas não estiver em execução, execute vagrant reload <host>. Se desejar pausar todo o laboratório, execute vagrant suspend e retome-o usando vagrant resume.Vagrant como vagrant_up_<host>.logSuporte: Se você enfrentar algum problema, por favor abra uma nova issue e forneça o arquivo de log relevante.